Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Незаметно для нас мессенджеры стали неотъемлемой частью жизни, средой, где мы проводим значительную часть повседневных активностей. Мы используем их для общения с друзьями, семьей и коллегами, для чтения новостей, развлечения и даже для продвижения бизнеса или своего личного бренда. Разумеется, такой популярный инструмент неизбежно привлекает и злоумышленников. Поэтому, кроме комфорта и удобства, мессенджеры привносят в нашу жизнь и ряд рисков.

В этом посте мы решили посмотреть на основные угрозы для пользователей мессенджеров с точки зрения производителя защитных решений и продумать, как разработчики могли бы обеспечить дополнительную безопасность своих коммуникационных приложений.

Чрезмерные разрешения

Каждое современное приложение при установке и во время использования просит разрешения на доступ к различным функциям мобильного устройства: контактам, камере, микрофону, геолокации, галерее фотографий и так далее. В большинстве случаев эти разрешения действительно необходимы для работы приложения, но иногда пользователи дают гораздо больше прав, чем это нужно для нормальной работы в данный момент. При этом далеко не всегда пользователю очевидно, зачем именно мессенджеру нужен тот или иной доступ и, что еще важнее, — что происходит с данными, к которым этот мессенджер доступ получил (особенно если контроль над приложением захватят злоумышленники). А между тем, лишние доступы могут нести угрозу не только приватности, но и безопасности всего устройства в целом. Чтобы минимизировать эти риски, следует придерживаться нескольких простых правил.

  • Во-первых, мы рекомендуем придерживаться принципа минимально необходимых привилегий. Это значит, что доступ к каким-либо функциям и данным следует разрешать, только если пользователь понимает, для чего это нужно, и только на то время, когда это действительно необходимо. Например, простому текстовому мессенджеру едва ли нужен доступ к точной геолокации. Или если вы не собираетесь совершать видеозвонки через конкретный мессенджер, то и доступ к камере ему ни к чему.

 

View the full article

Опубликовано

@Umnik в соответствии с правилами https://forum.kasperskyclub.ru/guidelines/

Цитата

На форуме запрещено: 
17.    Публиковать сообщения, явно не несущие никакой смысловой нагрузки или состоящие только из смайлов.

поэтому прошу развернуть вашу мысль. но без Провоцирования конфликта на форуме.

  • Улыбнуло 2
Опубликовано (изменено)

Да не знаю, за что браться. Давай один пункт, вот прям один.

 

Цитата

Давайте сравним разрешения, запрашиваемые тремя самыми актуальными для российских пользователей мессенджерами под Android: Telegram, WhatsApp и MAX

 

image.thumb.png.df2d76da5c89f900c59932c9f2c65368.png

 

Такого разрешения не существует в Android  в принципе. Вообще, ни в каком виде. И это не единственная, мягко говоря, неточность, в этой таблице. Просто это самая первая.

Изменено пользователем Umnik
  • Like (+1) 1
Опубликовано

Ну от ошибок никто не застрахован. Мне например в онлайн справках попадалась противоречивая информация.
Я сообщал об этом в техподдержку, как обратная связь

Но буфер обмена в Андроид есть (или область память, которая выполняет такую функцию) , наверно речь про доступ к содержимому буфера обмена на чтение/запись

Опубликовано

Не существует разрешения. Буфер обмена в Андроиде 12+ никому недоступен, кроме:
- клавиатуры, установленной по умолчанию

- того приложения, которое сейчас в фокусе и только если оно имеет GUI. И только если пользователь ткнёт "Вставить"

То, что системные приложения могут иметь доступ или его можно предоставить через ADB я не считаю.


Скорее всего, но это не точно, автор просто имел в виду обращение к ClipboardManager. Но это в лучшем случае. Да только это не разрешение и на безопасность не влияет.

 

Ладно, допустим тут ошиблись. Но там дальше по списку идут странности. К примеру, разрешение на местоположение и чтение списка Wi-Fi сетей — это одно и тоже. В том смысле, в котором выше по тексту было сказано про Bluetooth. Или возьмём доступ к отдельным фото. Опустим, что там список доступа к медиа — это всё примерно одни и те же разрешения по всему списку, просто одно и тоже назвали по-разному. Просто закроем глаза на это. Возьмём только странность с доступом к определённым медиа. Это фишка новых версий Андроид и она как раз используется для ОГРАНИЧЕНИЯ приложения. То есть вот тебе, мессенджер, доступ только к этой картинке, а к остальным не дам. Но в таблице это записано как минус, а то, что доступ требуется ко всем — записано в плюс.

 

 

Опубликовано (изменено)
16 минут назад, Umnik сказал:

Но в таблице это записано как минус, а то, что доступ требуется ко всем — записано в плюс.

ну в самой-то статье это считается плюсом:

Цитата

если ОС позволяет выдать гранулярный доступ вместо полного, стоит воспользоваться этой возможностью. Например, выдавать доступ не ко всей галерее, а только к конкретным фотографиям.

Просто будем считать таблицу не очень удачной иллюстрацией )

Изменено пользователем andrew75
Опубликовано (изменено)

@Umnik, мне кажется, что два абзаца в статье, так сказать на актуальную тему, были вставлены в последний момент. Возможно в уже готовую статью. Поскольку они несколько выбиваются из общего контекста.

Изменено пользователем andrew75
Опубликовано

Мне кажется, что текст писали одни люди, таблицу делали другие люди. Те и другие знали общий контекст, но у каждого в голове были свои понимания целей и получилось то, что получилось. Не было того, кто бы был погружен в тему и серьёзно бы вычитал, чтобы указать не неточности и несоответствия.

  • Согласен 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      За прошедшую неделю эксперты «Лаборатории Касперского» обнаружили две новые схемы атак на пользователей Telegram.
      В первой схеме злоумышленники сообщают в групповых чатах о якобы «взломе» администратора и предлагают перейти в «новый чат». По ссылке открывается вредоносное мини-приложение, в котором у пользователей обманом выманивают код доступа в аккаунт «телеги».
      Во второй — под видом «исправленной» версии приложения Telegram, которая якобы стабильно работает и обходит все ограничения, мошенники распространяют старый недобрый троян Mamont.
      Ниже расскажем об этих схемах подробнее, пока же советуем оперативно установить на все свои устройства Kaspersky Premium для защиты от фишинга… и мамонтов.
      Чат уехал, админы остались
      Некоторое время назад в групповых чатах Telegram стали появляться сообщения якобы от администраторов канала (на самом деле нет) о том, что доступ к аккаунту администратора утерян и всем участникам нужно «перейти в новый чат». Мишенью злоумышленников чаще всего становятся большие публичные чаты, в которых пользователи не слишком хорошо знакомы друг с другом, и многие из них даже не подозревают, кто в чате админ. Типичный пример подобного сообщения (орфография и пунктуация оригинала сохранены):
      Последняя строка сообщения — ссылка якобы на «новый чат». Но просто так попасть туда нельзя: чтобы получить к нему доступ, нужно доказать, что вы не робот, — нажать кнопку «Подтвердить» и ввести пятизначный код проверки, отправленный Telegram.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Вы наверняка слышали про OpenClaw (он же Clawdbot и Moltbot) — ИИ-ассистента с открытым исходным кодом, которого можно развернуть на компьютере. Он подключается к популярным чат-платформам (WhatsApp, Telegram, Signal, Discord, Slack и тому подобным), позволяет принимать через них команды от хозяина и самостоятельно орудует в локальной файловой системе, имея доступ к календарю, почте, браузеру и даже выполняя команды ОС через оболочку.
      В целом одно это с точки зрения информационной безопасности звучит достаточно тревожно. А когда люди пытаются использовать его в рабочих целях, в корпоративной инфраструктуре — тревога перерастает в уверенность скорых проблем. Некоторые эксперты уже назвали OpenClaw крупнейшей инсайдерской угрозой 2026 года. Проблемы OpenClaw покрывают полный спектр рисков, отмеченных в недавнем топе OWASP для агентского ИИ.
      В OpenClaw можно задействовать любые локальные или облачные LLM и широкий спектр интеграций. Центральной частью OpenClaw является шлюз (gateway), который принимает команды через чаты или веб-интерфейс и отправляет их нужным ИИ-агентам. Первая версия ассистента под названием Clawdbot появилась в ноябре 2025 года, а в январе 2026 года ее настигла взрывная популярность, а вместе с ней — ворох ИБ-проблем. Всего за неделю случились: обнаружение нескольких критических уязвимостей, появление вредоносных «навыков» в каталоге навыков, утечка секретов из «Reddit для ботов» под названием Moltbook, требование Anthropic переименовать проект, чтобы не нарушать торговую марку Claude, кража имени аккаунта в Х и распространение через него криптоскама.
      Известные проблемы OpenClaw
      Разработчик проекта понимает важность вопросов ИБ, но проект разрабатывается как хобби, и у него нет выделенных ресурсов на обработку уязвимостей и другие аспекты продуктовой безопасности.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      В преддверии весны хочется говорить о любви — но не простой, а высокотехнологичной. Сегодня расскажем о том, как технологии меняют наши представления о любви и даже сам ее язык, и, разумеется, дадим несколько нетривиальных советов, как не стать случайной жертвой «отношений со знаком минус».
      Новые языки любви
      Когда-нибудь получали пятую за день видеооткрытку от старших родственников, думая про себя: «Да сколько можно»? Или вам кажется, что точки в конце предложений — признак пассивной агрессии? В переписке разные социальные и возрастные группы могут разговаривать на собственных «цифровых» диалектах, которые не всегда понятны другим людям.
      Особенно это заметно по тому, как зумеры и поколение «Альфа» пользуются эмодзи. Например, плачущий эмодзи 😭 у них зачастую обозначает не грусть, а смех, удивление или восторг. А смайлик с глазами-сердечками используется не для романтики, а иронии: «По пути домой потерял кошелек 😍😍😍». Некоторые переносные смыслы эмодзи уже стали общепринятыми (например, 🔥 в значении одобрения/похвалы или 🍆 — ну, вы сами знаете, что символизирует баклажан).
      Впрочем, многозначность символов не мешает людям составлять целые предложения из одних эмодзи. Вот так, например, могло бы выглядеть признание в любви:
      🤫❤️🫵
      Или предложение сходить на свидание:
      🫵🚶➡️💋🌹🍝🍷❓
      Кстати, на «языке эмодзи» существуют целые книги. В 2009 году энтузиасты перевели на эмодзи всего «Моби Дика». «Переводчикам» пришлось экспериментировать и платить добровольцам, чтобы они голосовали за самые точные варианты комбинаций для каждого отдельного предложения. Конечно, художественности переводу явно не хватает — все-таки язык эмодзи имеет большие ограничения, — но эксперимент весьма любопытный: общий сюжет все-таки удалось передать.
      Так выглядит Emoji Dick — перевод «Моби Дика» Германа Мелвилла на язык эмодзи. Источник
      К сожалению, составить полный толковый словарь эмодзи или стилистическое руководство по перепискам вряд ли возможно. Слишком много всего нужно учесть: возрастной фактор, контекст сообщения, интересы и круг общения человека. Но расспросить друзей и близких о том, как они передают интонации и эмоции в переписке, все равно не будет лишним. Кстати, пары, которые регулярно пользуются эмодзи, как правило, чувствуют себя более близкими друг с другом.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Олимпийские игры — не только грандиозный спортивный праздник, но и прибыльный бизнес. Официально предварительный экономический эффект от стартовавшей 6 февраля в Италии зимней Олимпиады оценивается в 5,3 млрд евро, и львиную долю доходов должны принести съехавшиеся со всего мира болельщики — ожидается, что Италию посетит более 2,5 млн туристов. А те, кто не приехал, посмотрят соревнования по телевидению и на стримингах: по данным платформ, рейтинги трансляций уже самые высокие с 2014 года.
      Но пока спортсмены борются за медали и всеобщее внимание привлечено к их взлетам и падениям, на арену вышли другие игроки, чтобы тоже поживиться на азарте и доверии наивных фанатов: в нелегальную гонку за «золотом» вступили кибермошенники всех мастей, ведь ажиотаж — лучший друг афериста.
      Эксперты «Лаборатории Касперского» отследили на зимней Олимпиаде множество мошеннических схем, нацеленных на болельщиков. Рассказываем, как избежать проблем в виде фальшивых билетов, несуществующего мерча и поддельных трансляций, сохранить свои деньги и персональные данные.
      Билеты в никуда
      Наиболее популярный вид мошенничества — продажа несуществующих билетов. Обычно зрительских мест на ледовых площадках и трассах всегда меньше, чем желающих посмотреть главные зимние старты. В ситуации дефицита люди хватаются за любую возможность достать заветные проходки, и тут на «выручку» им приходят фишинговые сайты — двойники официальных продавцов. С их помощью злоумышленники выуживают у фанатов платежные данные, чтобы либо перепродать их, либо обчистить счета сразу.
      Так выглядит мошеннический сайт, торгующий фальшивыми билетами на Игры
      Запомните: билеты на любые олимпийские мероприятия продаются только через авторизованную олимпийскую платформу или указанных на ней партнеров. Любой сторонний сайт или продавец вне официального канала — мошенник. Такой хоккей нам не нужен!
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Каждый год мошенники изобретают новые способы обмана — и 2025-й не стал исключением. За прошедший год наша система антифишинга предотвратила более 554 миллионов попыток перехода по фишинговым ссылкам, а почтовый антивирус заблокировал почти 145 миллионов вредоносных вложений. При этом почти 45% всех электронных писем в мире оказались спамом. Мы разберем самые яркие примеры фишинговых и спамерских схем прошлого года, а полный отчет «Спам и фишинг в 2025 году» читайте на Securelist.
      Фишинговые развлечения
      Любители музыки и кино стали одной из главных мишеней мошенников в 2025 году. Злоумышленники создавали поддельные страницы платформ-агрегаторов для продажи билетов и популярных стриминговых сервисов.
      На фейковых агрегаторах предлагали получить бесплатные билеты на концерты известных исполнителей. Нужно было лишь оплатить небольшую комиссию или расходы по доставке билетов — и, разумеется, просто забыть о выброшенных деньгах.
      Бесплатный билет на Леди Гагу? Только в мышеловке
       
      View the full article
×
×
  • Создать...